WordPressにおいて「wp2shell」と呼ばれる攻撃手法が確認されました。
概要(深刻な脆弱性「wp2shell」)

WordPressにおいて、2つの脆弱性(CVE-2026-60137、CVE-2026-63030)を組み合わせた「wp2shell」と呼ばれる攻撃手法が確認されました。
- 影響: 標準構成であっても管理者権限なしで遠隔からのコード実行(RCE)が可能になるおそれがあります。
- 緊急度: すでに悪用が確認されており(米国CISAのKEVカタログに登録済)、実証コードも公開されているため、今後被害が拡大する危険性が高い状態です。
影響を受けるバージョン
- WordPress 7.0.0 〜 7.0.1
- WordPress 6.9.0 〜 6.9.4
- WordPress 6.8.0 〜 6.8.5(※CVE-2026-60137のみ影響を受けます) ※6.8より前のバージョンは影響を受けません。
対策
速やかに修正プログラムを適用し、安全なバージョンへアップデートしてください。
修正済みバージョン:
- WordPress 7.0.2
- WordPress 6.9.5
- WordPress 6.8.6
